FUNDAMENTOS DE
LA CIBERSEGURIDAD
Integrantes:
GALVEZ ALVAREZ JHOSELINE NATALY
GEMIO MORALES NATALY ALEJANDRA
Grupo 3
VENEROS POMMIER JOSHUA BRANDON
YUCRA PATTY SERGIO DANIEL
2.1 Los tres pilares de la seguridad
Los datos son valores, números, medidas, textos, documentos, la información es el valor de esos datos, es
lo que aporta conocimiento. Los manuales de procedimientos, los datos de los empleados, de los
proveedores y clientes de la empresa; son datos estructurados que se convierten en información.
Los pilares de la seguridad de la información se fundamentan en la necesidad de obtener la información,
de su importancia, integridad y disponibilidad de la información para sacarle el máximo rendimiento con
el mínimo riesgo.
Confidencialidad:
La confidencialidad consiste en asegurar que sólo el personal autorizado accede a
la información que le corresponde, de este modo cada sistema automático o
individuo solo podrá usar los recursos que necesita para ejercer sus tareas, para
garantizar la confidencialidad se recurre a:
Autenticación de usuarios: Sirve para identificar
quién accede a la información es quien dice ser.
Gestión de privilegios: Para los usuarios que acceden a un
sistema puedan operar sólo con la información que se les
ha autorizada y sólo en la forma que se les autorice, por
ejemplo, gestionando permisos de lectura o escritura en
función del usuario.
Cifrado de información: El cifrado o encriptación, evita que ésta
sea accesible a quién no está autorizado, para ello se transforma
la información a una no legible y es aplicable tanto a la
información que esté autorizado para ello como para la que no lo
está, sólo mediante un sistema de contraseñas puede extraerse la
información de forma inteligible y es aplicable tanto a la
información que está siendo transmitida como a la almacenada.
La integridad:
Consiste en asegurarse de que la información no se pierde ni se ve comprometida voluntaria e
involuntariamente, el hecho de trabajar con información errónea puede ser tan nocivo para las actividades
como perder la información, si la manipulación de la información es lo suficientemente sutil puede causar que
se arrastre una cadena de errores acumulativos y que sucesivamente se tome decisiones equivocadas. Para
garantizar la integridad de la información se debe considerar lo siguiente:
1. Monitorear el tráfico de red para descubrir posibles intrusiones.
2. Auditar los sistemas para implementar políticas de auditorías que
registre quien hace que, cuando y con qué información.
3. Implementar sistemas de control de cambios, por ejemplo
comprobar los resúmenes de los archivos de información
almacenados en sistema para comprobar si cambian o no.
4. Las copias de seguridad, que en caso de no conseguir impedir que
se manipule o pierda la información permitan recuperarla en su
estado anterior.
Disponibilidad:
De nada sirve que solo el usuario acceda a la información y que sea incorruptible, si el acceso a la misma es tedioso o
imposible, la información para resultar útil y valiosa debe estar disponible para quien la necesita, por ejemplo un
ataque distribuido de denegación de servicio o DDoS puede dejar inutilizada una tienda online impidiendo que los
clientes accedan a la misma y puedan comprar. Otro ejemplo de perdida de disponibilidad sería que la dirección de
correo electrónico sea utilizada para lanzar campañas de spam y en consecuencia añadida a listas negras, impidiendo
que ninguno de los destinarios de los emails legítimos los reciba. Para este propósito se implementan políticas de
control como:
• El acuerdo de nivel de servicio o (SLA).
• Balanceadores de carga de tráfico para minimizar el impacto de
DDoS.
• Copias de seguridad para restauración de información perdida.
• Disponer de recursos alternativos a los primarios.
Carpentier (2016), indica que el uso de sistemas de información
implica establecer normas y procedimientos aplicados al uso y
sistemas de información ante posibles amenazas como:
Elaborar varias normas y procedimientos.
Definición de acciones que deben
emprender las personas.
Definición del perímetro que se va a
afectar.
2.2. Evaluacion de riesgos ,
amenazas y vulnerabilidades
Para mejorar la seguridad de una empresa se deben tomar en
cuenta estos factores:
RECURSOS VULNERABILIDADES
AMENAZAS RIESGOS
Se entiende a los El riesgo es la Las amenazas Las vulnerabilidades son
recursos como probabilidad de los fallos de los sistemas
son esos
los bienes que algo de seguridad o en
tangibles e sucesos que los propios que el
negativo suceda usuario utiliza para
intangibles con pueden dañar
dañando los desarrollar las
los que se cuenta los actividades que
recursos
para realizar las procedimientos permitirían que
tareas tangibles o una amenaza tuviese
intangibles o recursos éxito a la hora de
generar un problema.
Tabla de
evaluación de
riesgos
Tipos de amenazas
Amenazas difícilmente controlables como las naturales
como los desastres o errores humanos.
Amenazas voluntarias son aquellas de derivan de ataques
deliberados ya sean de agentes internos o externos de una
organización.
Vulnerabilidades
Son por lo Ejemplo:
general fallos de
diseño de
procedimientos
o de recursos.
1. Infección por spyware
2. El ransomware
3. La pérdida de suministro eléctrico
Las 4. Robo de credenciales
vulnerabilidades
existen no se
fabrican.
Ley de minimos
privilegios
Cada individuo y cada herramienta debe
acceder solo a aquello imprescindible para el
desempeño de sus funciones
Los privilegios son permisos de actuación que
un usuario, sea una persona o un sistema tiene
para actuar sobre otros recursos
La ley de minimos privilegios es importante en
ciberseguridad ayuda a limitar el daño
potencial en caso de una violación de
seguridad o un ataque.
Problematicas
Si un usuario tiene acceso a una cuenta de
administrador, por ejemplo, pueden realizar cambios en
el sistema que pueden ser dañinos o incluso
catastróficos. Del mismo modo, si un proceso tiene
acceso a recursos o datos que no son necesarios para
realizar su tarea, esto podría abrir una brecha de
seguridad que podría ser explotada por un atacante.
Uno de los sistemas más conocidos de privilegios,
es el de los tipos de cuentas de usuario de un
1.
Los administradores del sistema operativo, tanto en Windows, Mac o Linux
sistema deben otorgar las cuentas de usuarios se dividen básicamente
permisos solo cuando en usuarios normales y administradores, aunque
sea necesario, y se pueden crear más grupos con características
los usuarios deben ser
2.
revocar los permisos de específicas.
educados para
los usuarios o procesos
comprender la
que ya no los necesitan
importancia de la
seguridad y la necesidad
de seguir las políticas y
prácticas recomendadas
de seguridad de la
información.
Mínimos privilegios necesarios de un diagrama
usuario.
Si se trabaja con una computadora se debería tener un
usuario normal y otro con privilegios de administrador, de
este modo solo se usaría el usuario administrador cuando se
tuviese que hacer cambios de configuración, instalar o
desinstalar software, aplicar actualizaciones parches de
seguridad o gestionar las copias o respaldos, el resto del t
iempo para operar con el contenido habitual, para navegar
por internet, gestionar el correo electrónico, etc., se operaría
con un usuario sin privilegios especiales lo que minimiza el
riesgo de infección por malware, espionaje, filtración de datos,
corrupción de archivos del sistema y demás
La ley de mínimos privilegios establece que para la
realización de una tarea, un usuario debe disponer de los
privilegios mínimos necesarios durante el tiempo
imprescindible y con el alcance limitado a lo que exija la
tarea
2.4 . Ingenieria Social
Según Hadnagy (2011), La ingeniería social es cualquier acto
que induce a una persona a realizar una acción que puede,
o no, ser en su mejor interés.
Los fundamentos de la ingeniería social se basan en la
forma de aplicar determinados conocimientos psicológicos
y sociológicos fundamentales.
• No decir “NO”
• Exceso de confianza
• El exceso de halagos hacia la persona
• Empatía
No decir no : Confianza: Adulacion:
A la persona le cuesta decir Las personas son Todos buscan
“NO”, es fácil escuchar a confiadas por reconocimiento
alguien solo con un sí a una naturaleza, si algo es en la vida profesional,
petición, pero cuando se permisible la
particular o sentimental.
trata de decir no, casi nunca mayor parte de la gente
nos escuchamos tal cual. lo dará por válido.
Empatía: Tribu o clanes: Contexto:
Un buen ingeniero social La principal barrera o vulnerabilidad Hablar de tribu o clan no solamente
aprovecha esta vulnerabilidad según se mide para un ingeniero social, se habla de la gente que se conoce
para que la es la tribalizaciòn, los clanes, todos directamente, también se habla de
persona se preocupe por sus somos vulnerables en cuanto a que por los contextos, ya que el elemento de
simulados problemas de forma defecto confiamos, esta confianza es una tribu a la que se pertenece, sólo
que ayudarle, haga más fuerte si cabe con la gente del tendrá sentido en dicho contexto.
sentir mejor al individuo que círculo cercano, la familia, los amigos,
atender a sus propias compañeros
preocupaciones. de trabajo.
Datos extra
También se usa la ingeniería
Actualmente la ingeniería
social para generar campañas social es el principal
genéricas de email fraudulentos método de distribución de
conocidas como Phishing ransomware
Para defenderse de los ataques de ingeniería social se debe ser siempre meticuloso
a la hora de identificar la identidad de quien nos escribe o visita alguna oficina y la
titularidad de las páginas web que se visita, de este modo será más difícil caer en los
engaños de lo que aparentemente son visitas, correos electrónicos o páginas web
normales.
2.5 Superficie de diagram
ataque
La "superficie de ataque" (attack surface en
inglés) se refiere al conjunto de todos los puntos
de entrada posibles a un sistema informático
que pueden ser aprovechados por un atacante
para obtener acceso no autorizado o para
dañar el sistema. En otras palabras, es el
conjunto de características y servicios de un
sistema que pueden ser explotados por un
atacante para llevar a cabo un ataque.
Los dispositivos de red, computadoras,
servidores, sistemas de almacenamiento
en red, sistemas operativos,
aplicaciones, firmware y personas que
utilizan y administran la infraestructura
IT forman parte de la superficie de
ataque de esa infraestructura. Cada uno
de estos elementos presenta un punto
de entrada potencial para un atacante, y
cuanto mayor sea la superficie de
ataque, mayor será el riesgo de que un
sistema sea vulnerado. Por lo tanto, es
importante implementar prácticas y
medidas de seguridad adecuadas para
reducir la superficie de ataque y mitigar
el riesgo de un posible ataque.
La superficie de ataque
de una infraestructura IT
Superficie de ataque pasivo
El ataque pasivo es una técnica de ciberataque
que consiste en monitorear al sujeto atacado sin
afectar directamente la infraestructura.
El objetivo es obtener información valiosa que
puede ser utilizada en ataques posteriores.
Estos ataques utilizan técnicas de
monitorización de tráfico para buscar
documentos, contraseñas o fuentes abiertas de
información conocidas como OSINT.
Superficie de ataque activo
Los ataques activos se caracterizan por
acciones directas que tratan de penetrar la
infraestructura, e incluso de hacerse estables
dentro de ella de forma permanente, los
objetivos suelen ser sabotajes, robo de
información o despliegue de malware para
espionaje o secuestro de equipos para otras
actividades de ataque contra terceros objetivos.
Vulnerabilidades
Las vulnerabilidades son fallas en los sistemas, no son puertas abiertas diseñadas
deliberadamente, sino errores de diseño, configuración o implementación que generan
oportunidades de ataque, es decir que hacen viable una amenaza.
Software
Las vulnerabilidades en el software son fallas en la
programación o compilación de los programas que
ejecutan las computadoras a servidores, los ataques a
estas vulnerabilidades pueden derivar en un mal
funcionamiento del software, acceso a información
restringida, fallos de sistema, etc. Para reducir esta
superficie de ataque, hay que reducir al mínimo el
software instalado en las computadoras y servidores,
mantener actualizado el software y aplicar todos los
parches de seguridad publicados por los
desarrolladores.
Vulnerabilidades
Hadware
Los ataques a hardware también pueden
producirse a través de la red o afectando al medio
físico de transmisión, por ejemplo, los
perturbadores de señal pueden interrumpir las
comunicaciones de distinto tipo de tecnología
inalámbrica mediante la generación de ruido
radioeléctrico en la frecuencia y forma correcta.
Este tipo de ataques podría anular sistemas de
comunicaciones de los que dependen alarmas,
sensores o cualquier otro tipo de comunicaciones,
ya sean entre dispositivos o personas.
Vulnerabilidades
Recursos humanos
El último punto de ataque que debe considerar una
organización son los recursos humanos, ya que pueden
actuar contra los intereses de la empresa por
descontento, error, engaño o coacción. Es importante
implementar y hacer cumplir protocolos de actuación y
establecer sistemas de registro y auditoría para
monitorear las actividades de los usuarios y minimizar el
anonimato. Además, es recomendable invertir en educar
y concienciar a los usuarios sobre la importancia de
mantener un alto nivel de seguridad en la organización.
De esta manera, se reducirá la probabilidad de éxito de
una amenaza de carácter humano.
Gracias!!